Cabeceras HTTP de seguridad y recomendaciones CCN-CERT para Espana
El Centro Criptologico Nacional (CCN-CERT) publica guias STIC (Seguridad en Tecnologias de la Informacion y las Comunicaciones) con requisitos especificos para cabeceras HTTP en sistemas de las Administraciones Publicas espanolas. El Esquema Nacional de Seguridad (ENS) obliga a los organismos publicos a implementar medidas de seguridad web que incluyen cabeceras como HSTS y CSP. En LATAM, organismos equivalentes como el CERT-MX o el CiberseguridadColombia siguen recomendaciones similares. Pega tus cabeceras HTTP aqui para obtener una explicacion clara de cada directiva.
Cabeceras de seguridad clave y su funcion
| Cabecera | Funcion | Recomendacion CCN-CERT |
|---|---|---|
| Strict-Transport-Security | Fuerza HTTPS (HSTS) | max-age=31536000; includeSubDomains |
| Content-Security-Policy | Restringe fuentes de scripts (XSS) | Definir explicitamente; evitar unsafe-inline |
| Referrer-Policy | Controla datos de referente a terceros | no-referrer o strict-origin |
| X-Frame-Options | Previene clickjacking via iframes | DENY o SAMEORIGIN |
| Permissions-Policy | Restringe APIs del navegador | Desactivar funciones no usadas |
LOPDGDD y Referrer-Policy
La Ley Organica de Proteccion de Datos (LOPDGDD) y el RGPD tienen implicaciones directas en la configuracion de cabeceras HTTP. Un valor laxo como Referrer-Policy: unsafe-url envia la URL completa de cada pagina, incluyendo parametros con posibles datos personales, a servicios de analitica y publicidad de terceros. La AEPD recomienda minimizar esta transferencia configurando Referrer-Policy: strict-origin como minimo.
Como acceder a las cabeceras
En Chrome o Firefox: abre DevTools (F12), pestana Red, selecciona cualquier solicitud y copia la seccion "Cabeceras de respuesta". O desde la terminal: curl -I https://example.com. Pega el resultado aqui para obtener la explicacion de cada cabecera presente.